/etc/passwd of ../../../../home/user/.ssh/id_rsa. Git bewaart symlinks tijdens clonen CLAUDE.md en komt de @./link-import tegen. Het controleert of het lexicale pad (./link) binnen het project valt — dat is zo — dus wordt de import als 'intern' geclassificeerd en wordt er geen goedkeuringsdialoog getoond ANTHROPIC_BASE_URL-instelling in de repo het uitgaande eindpunt omleiden naar een server die de aanvaller beheert, waarmee de exfiltratie compleet is De nieuwe ontdekking is niet dat Claude Code symlinks volgt — dat is gedocumenteerd en opzettelijk. Het nieuwe is de omzeiling van toestemming: de externe import-controle controleert het onopgeloste pad, de leesactie gebruikt het opgeloste pad, en de geheugenlader heeft nooit de symlink-resolutie fix gekregen die in twee eerdere CVEs wel op het machtigingssysteem van Claude Code is toegepast .
Tego AI meldde het probleem in juli 2026 via HackerOne. Anthropic sloot het rapport als 'Informatief' — wat betekent dat het het niet als een beveiligingslek beschouwt onder het huidige dreigingsmodel .
Anthropics redenering: onder het dreigingsmodel van Claude Code is het 'vertrouw deze map'-dialoog de beveiligingsgrens. Het accepteren van dat dialoog verleent het project al brede lees-, bewerk- en uitvoerrechten. Tego AI betwist niet dat Anthropic dit model consequent toepast, maar stelt dat de bevinding desalniettemin belangrijk is omdat de data automatisch, stilletjes en buiten het medeweten van de gebruiker de machine verlaat .
Opmerkelijk genoeg is hetzelfde patroon van symlink versus beveiligingscontrole al twee keer eerder gerepareerd in het machtigingssysteem van Claude Code:
Beide eerdere reparaties losten de symlink op voordat ze machtigingen controleerden — maar die reparatie is nooit toegepast op het codepad van de geheugenlader .
De onthulling van Tego AI is het tweede Claude-ecosysteem lek in een week. Op 14 juli 2026 onthulde Tego dat de Slack-integratie van Claude Tag geactiveerd kon worden door gewone @Claude-tekst in elk bericht, wat mogelijk ongeautoriseerde acties in een bedrijfsomgeving mogelijk maakte .
Naast het werk van Tego AI heeft Claude Code in ongeveer een jaar tijd minstens 28 CVEs verzameld, waaronder:
/copy-commando schreef antwoorden naar een vast, voor iedereen leesbaar tijdelijk pad /tmp/claude/response.md, waardoor elke lokale gebruiker geheimen kon inzien Onderzoek in de hele sector laat zien dat dit niet uniek is voor Anthropic:
De onderliggende architectuurspanning is consistent in de hele sector: AI-codeeragenten hebben brede bestandssysteem-, shell- en netwerktoegang nodig om nuttig te zijn — maar die verhoogde toegang is dezelfde bevoegdheid die een aanvaller nodig heeft. Elke sandbox-ontsnapping, padomzeiling en vertrouwensdialoog-omzeiling komt voort uit dezelfde uitdaging . Het aanvalsoppervlak krimpt niet; nieuwe functies voegen nieuwe vectoren sneller toe dan bestaande worden gerepareerd.